Política de privacidad
De conformidad con los artículos 13 y 14 del Reglamento General de Protección de Datos (RGPD)
1. Responsable del tratamiento
Gökhan Sagir
Erdbergstraße 121/9
1030 Viena, Austria
Correo electrónico: datenschutz@scryp.at
2. Nuestros principios para el tratamiento de sus datos
scryp se basa en el cifrado del lado del cliente. Esto significa que sus transcripciones, archivos de audio y nombres de archivo se cifran en su navegador y se almacenan en nuestros servidores exclusivamente de forma cifrada. Sin su clave personal, nadie puede leer estos datos, ni siquiera nosotros.
Sus datos no se utilizan para entrenar IA
Sus archivos de audio y transcripciones nunca se utilizan para entrenar modelos lingüísticos propios ni de terceros. Esto forma parte de nuestra arquitectura de seguridad y no es una mera declaración de intenciones: sus contenidos almacenados existen únicamente de forma cifrada.
Nuestro personal no tiene acceso a sus contenidos
Los archivos de audio y las transcripciones almacenados no son accesibles para nuestro personal ni para terceros. Como no disponemos de su clave personal de descifrado, no podemos facilitar copias legibles de sus contenidos almacenados, ni siquiera en cumplimiento de una orden oficial.
Tratamiento exclusivo en Alemania y Austria
El procesamiento del habla, es decir, la transcripción de sus archivos de audio, se realiza exclusivamente en nuestro propio centro de datos de Viena. Sus archivos cifrados se almacenan en Hetzner Online GmbH, en Núremberg (con certificación ISO 27001). Sus contenidos cifrados (audio, transcripciones y nombres de archivo) no salen en ningún momento de Alemania y Austria.
Datos que siguen siendo visibles para nosotros (metadatos): dirección de correo electrónico, tamaño y tipo de archivo, duración del audio, fecha y hora de creación, estado del tratamiento y plan de suscripción. Sus contenidos propiamente dichos (audio, transcripciones y nombres de archivo) se almacenan en nuestros servidores únicamente de forma cifrada.
3. Qué datos tratamos
3.1 Registro y cuenta
Al registrarse, almacenamos su dirección de correo electrónico (para el inicio de sesión y las comunicaciones), un hash de la contraseña (Argon2id; la contraseña en texto plano no se almacena) y la clave maestra de cifrado (Master Encryption Key, MEK) cifrada, junto con su vector de inicialización (IV) y la sal de KDF.
Base jurídica: ejecución de un contrato (art. 6.1.b) del RGPD). La aportación de estos datos es necesaria para ejecutar el contrato; sin ellos no puede crearse una cuenta.
3.2 Cargas de audio y vídeo
Los archivos cargados se cifran en su navegador antes de llegar a nuestros servidores. En nuestros servidores, sus archivos se almacenan únicamente de forma cifrada y solo son accesibles mediante su clave personal. Una vez finalizada la transcripción, el archivo original se elimina y se sustituye por una versión cifrada para reproducción (MP3).
Base jurídica: ejecución de un contrato (art. 6.1.b) del RGPD)
3.2a Cargas mediante URL
Al utilizar la función de carga mediante URL, el archivo de audio o vídeo se descarga directamente desde la fuente indicada a nuestro servidor de procesamiento. En este caso, el material de audio no se cifra del lado del cliente. El material descargado se procesa exclusivamente en la memoria RAM y se elimina de inmediato tras la transcripción. La transcripción resultante y el archivo de reproducción se almacenan, como de costumbre, cifrados del lado del cliente. No se almacenan ni transmiten cookies, tokens ni credenciales de acceso de la plataforma de origen.
Base jurídica: ejecución de un contrato (art. 6.1.b) del RGPD)
3.3 Transcripciones
Las transcripciones se protegen con su clave personal de archivo inmediatamente después de su creación y se almacenan en nuestros soportes únicamente de forma cifrada. No podemos consultar estos contenidos. Sus transcripciones no se utilizan para entrenar modelos lingüísticos, ni por nosotros ni por terceros. Nuestra arquitectura de cifrado lo garantiza: la clave de sus contenidos existe únicamente en su navegador.
Base jurídica: ejecución de un contrato (art. 6.1.b) del RGPD)
3.3a Funciones de IA (plan Ultra)
En el plan Ultra puede utilizar funciones de IA sobre una transcripción finalizada, por ejemplo un resumen generado por IA. Para ello, la transcripción se descifra temporalmente en la memoria RAM de nuestros propios servidores en Viena y se analiza. El resultado se almacena de inmediato cifrado con su clave de archivo. Los contenidos sin cifrar no se escriben en ningún momento en soportes de datos, no se transmiten a terceros y no se utilizan para entrenar modelos de IA.
Base jurídica: ejecución de un contrato (art. 6.1.b) del RGPD)
3.4 Comunicaciones por correo electrónico
Utilizamos Mailjet (Mailjet GmbH, con certificación ISO 27001 y servidores en Francia) para enviar correos electrónicos. Solo se tratan su dirección de correo electrónico, los metadatos técnicos necesarios para la entrega y, en las notificaciones de estado, la fecha de su encargo; nunca contenidos ni nombres de archivo. Todos los datos permanecen dentro de la UE. Enviamos correos transaccionales (verificación, restablecimiento de contraseña, notificaciones de estado sobre sus encargos como «Transcripción finalizada» y mantenimiento programado) y notificaciones relacionadas con el producto (actualizaciones del servicio, cambios de precio y nuevas funciones).
Puede darse de baja de las notificaciones relacionadas con el producto en cualquier momento mediante el enlace de baja incluido en el correo correspondiente. Los correos transaccionales son necesarios para prestar el servicio y no admiten baja. Stripe envía directamente las facturas y las confirmaciones de pago.
Base jurídica: ejecución de un contrato (art. 6.1.b) del RGPD) para los correos transaccionales; interés legítimo (art. 6.1.f) del RGPD) para las notificaciones relacionadas con el producto
3.5 Datos de pago
Los pagos son procesados por Stripe (Stripe Payments Europe, Ltd., Dublín, Irlanda). Solo almacenamos su identificador de cliente de Stripe, el plan elegido y el estado de la suscripción. Los números de tarjeta y los datos bancarios son tratados exclusivamente por Stripe y no son visibles para nosotros. Stripe cuenta con certificación PCI-DSS.
Base jurídica: ejecución de un contrato (art. 6.1.b) del RGPD) y obligación legal de conservación (art. 6.1.c) del RGPD en relación con el § 132 de la BAO austríaca)
3.6 Atención al cliente
Utilizamos Microsoft 365 (Microsoft Ireland Operations Ltd., Irlanda) para recibir y gestionar las solicitudes de asistencia. Cuando se transfieren datos a los Estados Unidos, la transferencia se basa en el Marco de Privacidad de Datos UE-EE. UU. (DPF). Tratamos su dirección de correo electrónico y el contenido de su solicitud.
Base jurídica: interés legítimo en responder a las solicitudes de los clientes (art. 6.1.f) del RGPD)
4. Uso compartido de transcripciones
scryp le permite compartir transcripciones concretas mediante un enlace protegido por contraseña. La clave del archivo (FEK) se cifra con una clave derivada de la contraseña utilizada para compartir (PBKDF2) y se almacena en nuestros servidores junto con una sal criptográfica. Ni la contraseña ni la clave del archivo sin cifrar se transmiten a nuestros servidores. Los destinatarios descifran la transcripción exclusivamente en su propio navegador.
Base jurídica: ejecución de un contrato (art. 6.1.b) del RGPD)
5. Almacenamiento local en el navegador (localStorage)
scryp no utiliza cookies. En su lugar, utilizamos el localStorage de su navegador exclusivamente para datos técnicamente necesarios: el token de autenticación (JWT) de su sesión activa, la clave de cifrado (MEK) para descifrar sus contenidos del lado del cliente y la información sobre su plan para gestionar los límites de carga.
Estos datos son estrictamente necesarios para utilizar el servicio. No utilizamos tecnologías de seguimiento, análisis ni publicidad: ni Google Analytics ni ninguna otra herramienta de análisis. Al cerrar sesión o eliminar la cuenta, se suprimen todos los datos de localStorage.
6. Alojamiento y ubicación de los datos
Nuestra infraestructura funciona exclusivamente en Alemania y Austria. La aplicación web, el sistema servidor y el almacenamiento cifrado de datos (almacenamiento de objetos S3) se ejecutan en centros de datos de Hetzner Online GmbH en Núremberg, Alemania (con certificación ISO 27001); todos los contenidos almacenados allí están cifrados. La transcripción, el procesamiento del habla y las funciones de IA del plan Ultra se realizan exclusivamente en nuestro propio centro de datos de Viena, donde los contenidos cifrados se descifran temporalmente en la memoria RAM, se procesan y se eliminan de forma segura de inmediato. Los contenidos sin cifrar nunca se almacenan de forma permanente.
7. Plazos de conservación
Datos de la cuenta (correo electrónico, hash de contraseña, MEK cifrada)
Hasta que elimine su cuenta; si cancela la suscripción sin eliminar la cuenta, esta se conserva hasta 90 días para permitir su reactivación
Contenidos cifrados (reproducción de audio y transcripciones)
Hasta que usted los elimine o durante un máximo de 90 días tras finalizar una suscripción; los archivos de audio originales se eliminan automáticamente después del tratamiento
Datos de facturación (almacenados en Stripe)
7 años (plazo legal de conservación conforme al § 132 de la BAO austríaca); Stripe puede aplicar sus propios plazos de conservación
8. Sus derechos
Con arreglo al RGPD, usted tiene los siguientes derechos:
Acceso (art. 15 del RGPD)
Puede solicitar confirmación de si tratamos datos personales que le conciernen y obtener acceso a dichos datos.
Rectificación (art. 16 del RGPD)
Puede solicitar la rectificación de datos inexactos o que se completen los datos incompletos.
Supresión (art. 17 del RGPD)
Puede solicitar la supresión de sus datos personales, siempre que no exista una obligación legal de conservación.
Limitación del tratamiento (art. 18 del RGPD)
Puede solicitar la limitación del tratamiento, por ejemplo, si impugna la exactitud de los datos.
Portabilidad de los datos (art. 20 del RGPD)
Puede solicitar sus datos en un formato estructurado, de uso común y lectura mecánica.
Oposición (art. 21 del RGPD)
Puede oponerse al tratamiento basado en un interés legítimo (art. 6.1.f)).
Retirada del consentimiento (art. 7.3 del RGPD)
Cuando el tratamiento se base en el consentimiento, puede retirarlo en cualquier momento con efectos para el futuro.
Para ejercer sus derechos, póngase en contacto con: datenschutz@scryp.at
Tramitaremos su solicitud sin dilación indebida y, a más tardar, en el plazo de un mes desde su recepción (art. 12.3 del RGPD).
Nota sobre la arquitectura de cifrado: Dado que las transcripciones, los archivos de audio y los nombres de archivo están cifrados del lado del cliente y no tenemos acceso al texto plano, no podemos facilitar información sobre el contenido de estos datos. Puede descifrar, exportar (PDF, DOCX, TXT, SRT, VTT) y eliminar sus contenidos personalmente y en cualquier momento desde el navegador. Naturalmente, podemos facilitar información sobre todos los datos personales no cifrados (dirección de correo electrónico, metadatos y datos de suscripción).
9. Restablecimiento de contraseña y pérdida de datos
Como su clave de cifrado (MEK) se deriva de su contraseña, al restablecerla deja de ser posible descifrar la MEK existente. Todos los datos cifrados (transcripciones, archivos de audio y nombres de archivo) se eliminan automática e irrevocablemente al restablecer la contraseña, y se genera una nueva MEK. Sus contenidos solo pueden descifrarse con su MEK personal; sin ella, es imposible acceder a los datos existentes.
10. Eliminación de la cuenta
Cuando elimina su cuenta, se suprimen de forma permanente todos los datos personales y todos los contenidos cifrados (archivos de audio, transcripciones y nombres de archivo). Quedan exceptuados los datos de facturación que debemos conservar por obligación legal (§ 132 de la BAO austríaca: 7 años) y los datos de pago almacenados por Stripe, que están sujetos a la política de privacidad de Stripe.
Si se limita a cancelar su suscripción sin eliminar la cuenta, su panel y los contenidos existentes permanecerán disponibles hasta 90 días para que pueda reactivar la suscripción o exportar sus datos personalmente. Transcurrido ese plazo, los datos del producto almacenados se eliminan automáticamente.
11. Medidas técnicas y organizativas
Aplicamos amplias medidas técnicas y organizativas de conformidad con el art. 32 del RGPD para proteger sus datos personales: cifrado AES-256-GCM del lado del cliente, intercambio de claves RSA-4096, PBKDF2-SHA256 (600.000 iteraciones) para la derivación de contraseñas, hash de contraseñas Argon2id, TLS 1.2/1.3, acceso seguro a los servidores por SSH siguiendo el principio de mínimo privilegio, zonas de red aisladas, protección del inicio de sesión, clúster de alta disponibilidad de 3 nodos con replicación síncrona, protección contra DDoS, despliegues sin tiempo de inactividad, copias de seguridad cifradas diarias con recuperación a un momento determinado y minimización de datos (sin almacenamiento de direcciones IP, sin seguimiento y con eliminación automática de archivos originales y claves después del tratamiento).
Nuestra infraestructura de alojamiento (Hetzner Online GmbH, Núremberg) cuenta con la certificación ISO/IEC 27001:2022 y con una atestación BSI C5 de tipo 2.
Pese a todas las precauciones, no puede garantizarse que una transmisión de datos por internet sea completamente segura. Revisamos y mejoramos continuamente nuestras medidas de seguridad.
12. Derecho a presentar una reclamación
Sin perjuicio de cualquier otro recurso, tiene derecho a presentar una reclamación ante una autoridad de control (art. 77 del RGPD). La autoridad competente en Austria es:
Autoridad de Protección de Datos de Austria
Barichgasse 40-42, 1030 Viena
Teléfono: +43 1 52 152-0
www.dsb.gv.at
Le rogamos que se ponga primero en contacto con nosotros en datenschutz@scryp.at para que podamos atender su solicitud.
13. Encargados del tratamiento
Los siguientes proveedores tratan datos personales por cuenta nuestra:
Sitio web, API y almacenamiento cifrado de datos (clúster K3s, almacenamiento de objetos S3) · Alemania (UE)
Política de privacidad del proveedorVerificación del correo electrónico, restablecimiento de contraseña y notificaciones del sistema · Francia (UE)
Política de privacidad del proveedorProcesamiento de pagos, gestión de suscripciones y facturación · Irlanda (UE)*
Política de privacidad del proveedorRecepción y gestión de solicitudes de asistencia mediante Microsoft 365 · Irlanda (UE)*
Política de privacidad del proveedor* La parte contratante es, en cada caso, la entidad europea correspondiente (Irlanda). Cuando se transfieren datos a los Estados Unidos en el marco de la prestación del servicio, la transferencia se basa en el Marco de Privacidad de Datos UE-EE. UU. (DPF) y en las cláusulas contractuales tipo de la UE (SCC).
Se han celebrado acuerdos de tratamiento de datos conforme al art. 28 del RGPD con todos los encargados del tratamiento.
Si utiliza scryp en el marco de una actividad profesional, empresarial o de autoridad pública y carga grabaciones en las que hablan otras personas, usted es el responsable del tratamiento y nosotros somos su encargado del tratamiento. Nuestro Acuerdo de encargo del tratamiento (DPA) conforme al art. 28 del RGPD forma parte del contrato de uso; a petición, facilitamos una versión firmada.
14. Modificaciones de esta Política de privacidad
Podemos adaptar esta Política de privacidad cuando resulte necesario, por ejemplo, debido a cambios en nuestros servicios o en la situación jurídica. La versión vigente está siempre disponible en esta página. Si se producen cambios sustanciales que afecten a sus derechos, se lo notificaremos por correo electrónico a la dirección registrada en su cuenta.
Última actualización: 22 de septiembre de 2026